Plug & Pwn: Weaponizing Windows PnP
DEF CON 34 доклад о цепочках zero-click атак на Windows через уязвимости PnP-установки драйверов и vendor-кода, выполняемого как NT AUTHORITY\\SYSTEM.
windows-security
plug-and-play
privilege-escalation
red-team
usb-exploitation
rdp-redirection
def-con
zero-click
privacy
Эта заметка участвует в semantic memory.
AI Summary
- Короткий обзор сути: доклад демонстрирует, как Windows PnP автоматически скачивает и запускает vendor-код как SYSTEM при подключении USB-устройства, без прав администратора и даже без физического доступа через RDP USB redirection. 🔑 Ключевые факты: (a) Sierra Wireless SwiService.exe создаёт named pipe с ACL Everyone, позволяя изменить DNS; (b) Sony FeliCa felica_coinst.dll скачивает файлы по HTTP и допускает path traversal для записи DLL в System32; (c) RDP USB redirection позволяет эмулировать устройства удалённо, обходя необходимость физического доступа; (d) Wacom + Atheros + Print Monitor образуют цепочку LPE через registry write и DLL hijacking. 📌 Важные детали: (a) PNP simulate использует SetupDiCreateDeviceInfo, DIF_REGISTER_DEVICE, CM_Setup_DevNode с IOCTL 0x47084F; (b) fDisablePNPRedir (bit 11 в session config) контролирует RDP-канал; (c) Intel RealSense co-installer падает CRYPTBASE.dll в C:\Intel\RSDCM; (d) Wacom PowerT (7F 4C 6B 34) запускает CMD как SYSTEM; (e) AtherosSVC реагирует на control code 133 и пишет HKLM. 💡 Вывод и значение: (a) отключать USB redirection в VDI, где это не требуется; (b) мониторить named pipes и HTTP-запросы vendor-сервисов; (c) проверять co-installers на DLL hijacking; (d) использовать PNP simulate для аудита Driver Store и Windows Update COM; (e) реплицировать PoC через usb_trigger.py, rdp_usb_pnp.py, pnp_simulate.c.